<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: it&apos;s DoS?</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html</link>
    <description>Периодически начал наблюдать залипание Apacha: нет сообщений об ошибках, загрузка ресурсов сервера близка к 0, но количество обрабатываемых запросов резко падает, помогал рестарт Индейца.&lt;br&gt;Сейчас заметил что в период &quot;залипания&quot; из 256 процессов Апача 75&#037; заняты запросами только с одного IP (его кстати в логах не удалось найти).&lt;br&gt;&lt;br&gt;#####tcpdump &lt;br&gt;07:30:31.772671 IP ClientIP.3118 &amp;gt; ServerIP.80: S 4096236745:4096236745(0) win 65535 &amp;lt;mss 1460,nop,wscale 1,nop,nop,sackOK&amp;gt;&lt;br&gt;07:30:31.772696 IP ServerIP.80 &amp;gt; ClientIP.3118: S 4059908013:4059908013(0) ack 4096236746 win 65535 &amp;lt;mss 1460,sackOK,eol&amp;gt;&lt;br&gt;07:30:31.900154 IP ClientIP.3118 &amp;gt; ServerIP.80: . ack 1 win 65535&lt;br&gt;07:30:32.001140 IP ServerIP.80 &amp;gt; ClientIP.4954: F 1928146960:1928146960(0) ack 2246546695 win 65535&lt;br&gt;07:30:32.094187 IP ServerIP.80 &amp;gt; ClientIP.4960: F 465066408:465066408(0) ack 1118953903 win 65535&lt;br&gt;07:30:32.100304 IP ClientIP.3130 &amp;gt; ServerIP.80: S 1811031781:1811031781(0) win 65535 &amp;lt;mss 1460,nop,wscale 1,nop,nop,sackOK&amp;gt;&lt;br&gt;07:30:32.100319 IP ServerIP.80 &amp;gt; Cl</description>

<item>
    <title>it&apos;s DoS? (alexvs)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#6</link>
    <pubDate>Wed, 19 Dec 2007 14:09:49 GMT</pubDate>
    <description>&amp;gt;Атаки с одного адреса называются DoS, с двух и более - DDoS, &lt;br&gt;&amp;gt;автор юзайте netstat -antup или sockstat -4, сразу будет понятно,  &lt;br&gt;&amp;gt;и поставьте mod_limitipconn. &lt;br&gt;&lt;br&gt;С помощью этих утилит и узнал что у меня 75&#037;  коннектов инициализировано с одного IP. &lt;br&gt;Как ограничить я знаю, вопрос в другом был: что это такое? &lt;br&gt;Поведения клиента похожа на сканинг/атаку или просто его глючность?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>it&apos;s DoS? (zing)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#5</link>
    <pubDate>Tue, 18 Dec 2007 23:54:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Так перед тем как закрыть его я и хочу разобраться что это &lt;br&gt;&amp;gt;такое. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Добавлю: &lt;br&gt;&amp;gt;&amp;gt;Для анализа http трафика удобнее использовать ngrep, например так: &lt;br&gt;&amp;gt;&amp;gt;ngrep -d iface -q -W byline GET src host a.b.c.d &lt;br&gt;&amp;gt;&amp;gt;выведет построчно все get запросы с хоста a.b.c.d &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При чём тут http трафик? в приведённом выше логе tcpdump&apos;a видно что &lt;br&gt;&amp;gt;ни байта полезной информации передано не было, только установлено tcp/ip соединение. &lt;br&gt;&lt;br&gt;Атаки с одного адреса называются DoS, с двух и более - DDoS, автор юзайте netstat -antup или sockstat -4, сразу будет понятно,  и поставьте mod_limitipconn.&lt;br&gt;</description>
</item>

<item>
    <title>it&apos;s DoS? (alexvs)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#4</link>
    <pubDate>Tue, 18 Dec 2007 16:35:43 GMT</pubDate>
    <description>&amp;gt;Не бывает того, что этот ip который вы определили, но в логе &lt;br&gt;&amp;gt;так и не нашли. &lt;br&gt;&lt;br&gt;error.log включен в debug режиме, access.log пишется. Нигде упоминания о таком IP нет.&lt;br&gt;&lt;br&gt;&amp;gt;Так же соглашусь что атак с одного ip не бывает, но бывают &lt;br&gt;&amp;gt;криво написанные боты и иже с ними приходилось сталкиваться с подобными &lt;br&gt;&amp;gt;чудесами. Закройте адрес фаерволом и посмотрите на результат, если помогло напишите &lt;br&gt;&amp;gt;письмо владельцу адреса или не пишите все зависит от того чего &lt;br&gt;&amp;gt;вы хотите добиться :) &lt;br&gt;&lt;br&gt;Так перед тем как закрыть его я и хочу разобраться что это такое.&lt;br&gt;&lt;br&gt;&amp;gt;Добавлю: &lt;br&gt;&amp;gt;Для анализа http трафика удобнее использовать ngrep, например так: &lt;br&gt;&amp;gt;ngrep -d iface -q -W byline GET src host a.b.c.d &lt;br&gt;&amp;gt;выведет построчно все get запросы с хоста a.b.c.d &lt;br&gt;&lt;br&gt;При чём тут http трафик? в приведённом выше логе tcpdump&apos;a видно что ни байта полезной информации передано не было, только установлено tcp/ip соединение.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>it&apos;s DoS? (Sega)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#3</link>
    <pubDate>Tue, 18 Dec 2007 14:49:53 GMT</pubDate>
    <description>&amp;gt;Спасибо за &quot;исчерпывающий&quot; ответ :(. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Так не бывает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Чего не бывает? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Атаки с одного ip никто не делает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Чего в жизни не бывает. У нас в мире только профессиональные вредители &lt;br&gt;&amp;gt;живут? &lt;br&gt;&lt;br&gt;Не бывает того, что этот ip который вы определили, но в логе так и не нашли.&lt;br&gt;Так же соглашусь что атак с одного ip не бывает, но бывают криво написанные боты и иже с ними приходилось сталкиваться с подобными чудесами. Закройте адрес фаерволом и посмотрите на результат, если помогло напишите письмо владельцу адреса или не пишите все зависит от того чего вы хотите добиться :)&lt;br&gt;&lt;br&gt;Добавлю:&lt;br&gt;Для анализа http трафика удобнее использовать ngrep, например так:&lt;br&gt;ngrep -d iface -q -W byline GET src host a.b.c.d&lt;br&gt;выведет построчно все get запросы с хоста a.b.c.d&lt;br&gt;</description>
</item>

<item>
    <title>it&apos;s DoS? (alexvs)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#2</link>
    <pubDate>Tue, 18 Dec 2007 14:28:07 GMT</pubDate>
    <description>Спасибо за &quot;исчерпывающий&quot; ответ :(.&lt;br&gt;&lt;br&gt;&amp;gt;Так не бывает. &lt;br&gt;&lt;br&gt;Чего не бывает?&lt;br&gt;&lt;br&gt;&amp;gt;Атаки с одного ip никто не делает. &lt;br&gt;&lt;br&gt;Чего в жизни не бывает. У нас в мире только профессиональные вредители живут?&lt;br&gt;</description>
</item>

<item>
    <title>it&apos;s DoS? (idle)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77938.html#1</link>
    <pubDate>Tue, 18 Dec 2007 13:51:36 GMT</pubDate>
    <description>&amp;gt;Периодически начал наблюдать залипание Apacha: нет сообщений об ошибках, загрузка ресурсов сервера &lt;br&gt;&amp;gt;близка к 0, но количество обрабатываемых запросов резко падает, помогал рестарт &lt;br&gt;&amp;gt;Индейца. &lt;br&gt;&amp;gt;Сейчас заметил что в период &quot;залипания&quot; из 256 процессов Апача 75&#037; заняты &lt;br&gt;&amp;gt;запросами только с одного IP (его кстати в логах не удалось &lt;br&gt;&amp;gt;найти). &lt;br&gt;&lt;br&gt;Так не бывает.&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;07:30:34.070177 IP ServerIP.80 &amp;gt; ClientIP.4984: F 3543671429:3543671429(0) ack 1449752267 win 65535&lt;br&gt;&amp;gt;07:30:34.125919 IP ClientIP.3166 &amp;gt; ServerIP.80: S 3519236291:3519236291(0) win 65535 &amp;lt;mss 1460,nop,wscale 1,nop,nop,sackOK&amp;gt;&lt;br&gt;&amp;gt;07:30:34.125938 IP ServerIP.80 &amp;gt; ClientIP.3166: S 344466251:344466251(0) ack 3519236292 win 65535 &amp;lt;mss 1460,sackOK,eol&amp;gt;&lt;br&gt;&amp;gt;07:30:34.191313 IP ClientIP.4984 &amp;gt; ServerIP.80: . ack 1 win 65535&lt;br&gt;&amp;gt;07:30:34.255317 IP ClientIP.3166 &amp;gt; ServerIP.80: . ack 1 win 65535&lt;br&gt;&amp;gt;07:30:34.422283 IP ClientIP.3178 &amp;gt; ServerIP.80: S 453909562:453909562(0) win 65535 &amp;lt;mss 1460,nop,wscale 1,nop,nop,sackOK&amp;gt;&lt;br&gt;&amp;gt;07:30:34.422304 IP Serv</description>
</item>

</channel>
</rss>
